Code Injection in Binutils - CVE-2014-8485

 

Code Injection in Binutils - CVE-2014-8485

Published: December 10, 2014 / Updated: July 28, 2020


Vulnerability identifier: #VU32468
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2014-8485
CWE-ID: CWE-94
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to read and manipulate data.

The setup_group function in bfd/elf.c in libbfd in GNU binutils 2.24 and earlier allows remote attackers to cause a denial of service (crash) and possibly execute arbitrary code via crafted section group headers in an ELF file.


Affected software

Binutils
Amazon Linux AMI
Gentoo Linux
Fedora
binutils (Alpine package)
avr-binutils
arm-none-eabi-binutils-cs

How to mitigate CVE-2014-8485

Install update from vendor's website.

binutils (Alpine package) - update to 2.24-r3
avr-binutils - update to 2.24-4.fc21
arm-none-eabi-binutils-cs - update to 2014.05.28-3.fc21

External References

Related Security Bulletins